Sự cố bảo mật GitHub và Grafana rất có thể liên quan đến cuộc tấn công chuỗi cung ứng "Mini Sandworm" quy mô lớn.

robot
Đang tạo bản tóm tắt
ME News tin tức, ngày 20 tháng 5 (UTC+8), theo cảnh báo mối đe dọa do SlowMist công bố, gần đây nhiều gói npm tần suất cao bao gồm AntV và Echarts-for-react cũng như Python SDK durabletask đã bị tấn công chuỗi cung ứng Mini Shai-Hulud "Sâu cát mini". Tài khoản npm atool đã bị xâm nhập, kẻ tấn công đã tự động phát hành 637 phiên bản độc hại trong vòng 22 phút, liên quan đến 317 gói. Kẻ tấn công đã liên tục tải lên các phiên bản durabletask 1.4.1, 1.4.2 và 1.4.3 trong vòng 35 phút, vượt qua kiểm soát phát hành thông thường và giả mạo phát hành từ Microsoft. Sự kiện rò rỉ token GitHub quy mô lớn và vụ tấn công tống tiền vào Grafana Labs rất có thể liên quan đến cuộc tấn công chuỗi cung ứng này. Các thành phần bị ảnh hưởng bao gồm các thành phần tần suất cao như AntV, Echarts-for-react trong hệ sinh thái npm, cũng như các gói Python durabletask 1.4.1, 1.4.2 và 1.4.3. Kẻ tấn công có thể đánh cắp thông tin xác thực đám mây và cục bộ, truy cập trái phép vào kho lưu trữ nội bộ và cơ sở hạ tầng đám mây nhạy cảm, di chuyển ngang sang máy của nhà phát triển và đường ống CI/CD, bán và khai thác token GitHub bị rò rỉ, thực hiện tống tiền và đe dọa rò rỉ dữ liệu. SlowMist khuyến nghị ngay lập tức luân chuyển tất cả thông tin xác thực bị lộ, thay thế các gói bị ảnh hưởng, cách ly các hệ thống có khả năng bị nhiễm, và thực thi chính sách xem xét phụ thuộc nghiêm ngặt. Tin tức trước đó, sâu "Sâu cát mini" gần đây đã hoàn thành lây nhiễm diện rộng trong các kho mã nguồn mở, các nhà phát triển cần chú ý kiểm tra. (Nguồn: ChainCatcher)
Xem bản gốc
Trang này có thể chứa nội dung của bên thứ ba, được cung cấp chỉ nhằm mục đích thông tin (không phải là tuyên bố/bảo đảm) và không được coi là sự chứng thực cho quan điểm của Gate hoặc là lời khuyên về tài chính hoặc chuyên môn. Xem Tuyên bố từ chối trách nhiệm để biết chi tiết.
  • Phần thưởng
  • Bình luận
  • Đăng lại
  • Retweed
Bình luận
Thêm một bình luận
Thêm một bình luận
Không có bình luận
  • Đã ghim